1 # DO NOT EDIT - This file is being maintained by Chef
3 ###############################################################################
4 # S T A R T U P E N A B L E D
5 ###############################################################################
9 ###############################################################################
11 ###############################################################################
15 ###############################################################################
17 ###############################################################################
21 ###############################################################################
23 ###############################################################################
27 ###############################################################################
29 ###############################################################################
31 <% if node[:networking][:firewall][:log] -%>
47 LOGFILE=/var/log/messages
55 MACLIST_LOG_LEVEL="$LOG_LEVEL"
59 RPFILTER_LOG_LEVEL="$LOG_LEVEL"
61 SFILTER_LOG_LEVEL="$LOG_LEVEL"
63 SMURF_LOG_LEVEL="$LOG_LEVEL"
65 STARTUP_LOG=/var/log/shorewall6-init.log
67 TCP_FLAGS_LOG_LEVEL="$LOG_LEVEL"
71 ###############################################################################
72 # L O C A T I O N O F F I L E S A N D D I R E C T O R I E S
73 ###############################################################################
75 CONFIG_PATH=":${CONFDIR}/shorewall6:/usr/share/shorewall6:${SHAREDIR}/shorewall"
77 GEOIPDIR=/usr/share/xt_geoip/LE
93 PATH="/sbin:/bin:/usr/sbin:/usr/bin:/usr/local/bin:/usr/local/sbin"
97 SHOREWALL_SHELL=/bin/sh
103 ###############################################################################
104 # D E F A U L T A C T I O N S / M A C R O S
105 ###############################################################################
107 ACCEPT_DEFAULT="none"
108 BLACKLIST_DEFAULT="AllowICMPs,Broadcast(DROP),Multicast(DROP),dropNotSyn:$LOG_LEVEL,dropInvalid:$LOG_LEVEL,DropDNSrep:$LOG_LEVEL"
109 DROP_DEFAULT="AllowICMPs,Broadcast(DROP),Multicast(DROP)"
110 NFQUEUE_DEFAULT="none"
112 REJECT_DEFAULT="AllowICMPs,Broadcast(DROP),Multicast(DROP)"
114 ###############################################################################
115 # R S H / R C P C O M M A N D S
116 ###############################################################################
118 RCP_COMMAND='scp ${files} ${root}@${system}:${destination}'
119 RSH_COMMAND='ssh ${root}@${system} ${command}'
121 ###############################################################################
122 # F I R E W A L L O P T I O N S
123 ###############################################################################
127 ACCOUNTING_TABLE=filter
129 ADMINISABSENTMINDED=Yes
141 <% if node[:networking][:firewall][:raw] -%>
142 BLACKLIST="NEW,INVALID,UNTRACKED"
144 BLACKLIST="NEW,INVALID"
153 DEFER_DNS_RESOLUTION=Yes
159 DYNAMIC_BLACKLIST=Yes
167 <% if node[:networking][:firewall][:mark] -%>
168 FORWARD_CLEAR_MARK=Yes
170 FORWARD_CLEAR_MARK=No
175 IGNOREUNKNOWNVARIABLES=No
187 LOAD_HELPERS_ONLY=Yes
195 MARK_IN_FORWARD_CHAIN=No
203 OPTIMIZE_ACCOUNTING=No
213 RESTORE_DEFAULT_ROUTE=Yes
215 RESTORE_ROUTEMARKS=Yes
219 <% if node[:networking][:firewall][:mangle] -%>
227 TC_PRIOMAP="2 3 3 3 2 3 1 1 2 2 2 2 2 2 2 2"
237 USE_PHYSICAL_NAMES=No
243 WARNOLDCAPVERSION=Yes
251 ###############################################################################
252 # P A C K E T D I S P O S I T I O N
253 ###############################################################################
255 BLACKLIST_DISPOSITION=DROP
257 INVALID_DISPOSITION=CONTINUE
259 MACLIST_DISPOSITION=REJECT
261 RELATED_DISPOSITION=ACCEPT
263 SFILTER_DISPOSITION=DROP
265 RPFILTER_DISPOSITION=DROP
267 SMURF_DISPOSITION=DROP
269 TCP_FLAGS_DISPOSITION=DROP
271 UNTRACKED_DISPOSITION=CONTINUE
273 ################################################################################
274 # P A C K E T M A R K L A Y O U T
275 ################################################################################
287 #LAST LINE -- DO NOT REMOVE